Пока одни гордятся, что могут отрубить интернет по кнопке, ГЛОНАСС тихо пасет фуры даже в зоне отключения. Но не будем о грустном — лучше расскажу про Reality, протокол, который делает с DPI примерно то же, что ГЛОНАСС делает с картами: вроде видно, а не подкопаешься.
Что было до Reality? Классические маскировки типа TLS-туннелей: твой клиент имитирует TLS-рукопожатие, но DPI проверяет, кто отвечает, и вычисляет подделку по отличиям в ClientHello. Reality пошел другим путем — он не делает вид, что он HTTPS. Он реально рукопожимается с настоящим сервером, например, с сайтом крупной корпорации.
Как работает: твой клиент устанавливает TLS-соединение с реальным сайтом, но с помощью специального хака (XTLS/Xray) внутрь этого внешне совершенно правильного HTTPS-потока встраивается твой трафик. Сервер, который ты хочешь посетить, не узнает, что на его канале кто-то едет зайцем. Ключевой момент — используется настоящий сертификат и настоящая криптография того сайта, так что DPI видит валидное TLS-соединение с крупным ресурсом и отстает.
Сильные стороны: не надо покупать домены и сертификаты, работает по 443 порту, который обычно не блокируют, и сложнее всего детектится. Слабые: если выбранный сайт-прикрытие вдруг станет недоступен, протокол ляжет; также экзотические сайты с особыми расширениями TLS могут вызвать подозрение.
Статус: активно развивается, уже встроен в Xray-core и ряд других проектов. Reality — это не просто обфускация, это паразитирование на доверии к известным сайтам.
Вопрос на засыпку: а что если DPI начнет анализировать не только рукопожатие, но и временные характеристики соединения? Впрочем, это уже тема для отдельного разбора.
#VPN #Reality #XTLS #DPI #обходблокировок



